APP下载

如何建立适应改革需要的,多部门网络和数据安全体系

2022-09-14内蒙古自治区大数据中心于丽丽

中国信息化 2022年8期
关键词:运维边界数据中心

文 | 内蒙古自治区大数据中心 于丽丽

2020年10月20日,内蒙古自治区大数据中心组建成立。经过一年多的全力沟通和密切配合,部门间的工作沟通协调和工作机制基本建立。随着“东数西算”、“数字政府”、“数字经济”、“数字产业化和产业数字化”工程的快速推进,《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等法律法规的出台,结合自治区信息服务机构改革对网络安全工作提出更高的要求。基于此,本文将从自治区信息服务机构改革面临的问题出发,提出安全防护措施提出个人的一些意见,仅供参考。

按照自治区党委关于政府系统信息服务机构改革的部署要求,2020年10月20日,内蒙古自治区大数据中心组建成立。经过一年多的全力沟通和密切配合,职能调整和人员转隶全部到位,部门间的工作机制基本建立,但还面临着一些深层次矛盾和亟待解决的问题。大数据时代下,面对多部门的网络安全职责不清、界限不明、不同架构、不同数据结构的系统等错综复杂的问题,信息安全问题屡见不鲜,因此,如何理清与服务厅局的安全边界,有效应对计算机网络信息安全问题并且加强相应的防护措施,已经成为各行各业发展过程中重点研究的课题之一。

一、中心网络安全和数据安全体系基本现状与问题

机构改革前,自治区各厅局负责厅局信息化建设的主要任务,是安全责任的主体。改革后,自治区大数据中心作为原厅局信息系统和网络安全运行的技术支撑单位,承担着信息系统和网络的安全运维。

(一)安全边界不清晰的问题

各厅局在完成信息系统和资产划转后,普遍认为信息系统已经划转到大数据中心,安全责任应由大数据中心负责。但实际工作中,大数据中心作为技术支撑单位,主要负责是信息系统和网络的安全运维与服务。各厅局作为信息系统和网络的应用主体,应负责厅局用户的安全管理和规范应用等工作。由于机构改革,将分散在各厅局的信息系统划转到大数据中心,应用方和技术服务职责的拆分,造成改革初期的服务厅局与我中心的安全边界不清晰、各部与运维企业的安全边界不清晰以及部内安全运维和服务内容有待进一步理清等问题。

(二)安全运维和服务团队建设欠缺

机构改革前,多数厅局更多注重的是系统的建设和运维,在信息系统和网络安全运维和保障建设等方面都比较薄弱,多数未建立专业的安全运维团队,未采购专业的安全服务团队,专业的安全人才匮乏。经初步统计,中心目前具有安全方面的证书CISP的不足十人,占中心总人数的比例较低。

(三)安全运维和服务水平参差不齐,未形成工作合力

机构改革后,各厅局划转的信息系统和网络安全运维和服务工作由不同程度、不同水平的人员来进行管理和维护,技术力量和水平参差不齐。截至目前,在信息系统划转后,基本按照各厅局原来的运维力量来完成安全保障和服务工作,未形成安全的合力,整体的大安全保障基本空白。

(四)安全管理制度需要进一步完善

经初步统计,中心针对改革后出台了一些网络安全和数据安全体系的规章制度,主要包括《内蒙古自治区大数据中心政事权限清单》《大数据中心网络安全责任制实施细则》《内蒙古自治区大数据中心与各委办厅局网络与数据安全协同联动工作要求》《大数据中心与各委办厅局突发网络安全事件应急预案》,初步明确了中心与各服务厅局的安全边界和安全职责,对运维服务的机房、网络和信息系统安全提供了一些基础保障。但是这些制度在一定程度上存在普遍性,针对厅局的实际,需要进一步的细化和完善。

二、问题产生的原因

信息系统和网络应用主体和运维主体的划分造成安全边界不清晰。信息系统和网络应用划转后,造成应用主体为各厅局,技术服务支撑主体为大数据中心,管理和应用主体的划分,在改革初期存在一定程度上的划分不清晰。安全边界的划分需要与各厅局在实际对接中逐步解决。

由于历史原因,系统建设初期重建设,轻安全,造成安全服务滞后。部分业务系统前期注重系统建设和应用,考虑安全的比重较少,安全的整体规划缺乏一定的顶层设计,未引入专业的安全服务团队,安全服务的技术力量比较薄弱。

人员和经费投入有限,在一定程度上制约安全团队的建设。各厅局的安全经费较建设和运维经费投入均不多,进而专业安全人员的培养和专业安全团队的引入就存在一定的局限性,一定程度上制约了安全服务团队的建设。

三、工作建议

(一)结合实际,一厅一策,逐步明确安全服务边界

按照“谁主管、谁负责,谁建设、谁负责,谁应用、谁负责”的原则,针对不同的服务厅局实际情况,细化分类标准,在对接和合作过程中,逐步明确双方的安全边界。

(二)统分结合,应用驱动,不断加强安全服务团队建设

由中心统一规划设计和组织协调,各处部结合工作实际分别组织实施,按照应用驱动原则,进一步加大专业技术人员安全技能培训力度,激励大家将所学知识应用于工作实践。在中心专家委员会下组建安全服务专家组,遴选有能力的技术人员进入专家组,作为中心网络安全专业团队,为各处部提供网络安全咨询培训和技术支持。

(三)结合实际,逐步完善,确保安全管理制度落实落细

中心目前运维管理的信息系统数量大、复杂度高、范围广,涉及的安全管理要求更高、更全、更细。建议遵循大的安全框架,结合厅局实际,逐步完善细化机房管理、设备安全管理、信息系统运维管理、数据安全管理、终端的安全管理、用户管理等方面管理制度,坚持实用的原则,确保完善安全管理制度落实落细。

(四)加强管理,细化权限,提升管理能力

安全工作是三分技术,七分管理,建议加强对运维企业人员、权限等方面的管理,清理设备管理权限、信息系统管理和应用权限、数据的分级分类权限和运维人员账户。建立清单,摸清家底,科学分配各种管理权限、运维权限和应用权限,客观上避免开发企业和运维企业对信息系统和数据资源的技术管控权限很大。

猜你喜欢

运维边界数据中心
关于间接蒸发冷机组在数据中心中应用的节能分析
守住你的边界
基于GPS的电力运维轨迹定位系统
IT运维管理系统的设计及应用
有边界和无边界
OF MALLS AND MUSEUMS
2018年数据中心支出创新高
2017第十届中国数据中心大会榜单
人蚁边界防护网
电子政务甲方运维管理的全生命周期